Yksityisyys & turvallisuus

WireGuard selitetty: miksi SecureNet käyttää sitä

Protokollan valinta kuulostaa insinööreille merkityksettömältä yksityiskohdalta. Se on syy siihen, että yhteyden muodostaminen kestää sekunnin eikä kymmentä, ja syy siihen, että akku ei huomaa VPN:n olevan päällä.

ProtokollatNopeusTurvallisuus

Nopea vastaus

WireGuard on VPN‑protokolla, joka on suunniteltu alusta alkaen modernin kryptografian ja hyvin pienen koodikannan ympärille, noin neljätuhatta riviä verrattuna satoihin tuhansiin vanhoissa protokollissa. Tämä tekee siitä nopean, akun kannalta kevyen, nopean muodostaa yhteyden uudelleen verkkoa vaihdettaessa, ja paljon helpommin tarkastettavan. SecureNet käyttää WireGuard‑protokollaa yksinomaan: protokollavalikkoa ei ole, koska parempaa vaihtoehtoa ei ole tarjottavana.

Keskeiset tiedot

  • Noin 4 000 koodiriviä, verrattuna satoihin tuhansiin OpenVPN‑pinon koodiin. Vähemmän koodia, vähemmän virhekohtia.
  • Käytössä nykyaikainen kryptografia (ChaCha20, Poly1305, Curve25519, BLAKE2s). Ei neuvottelua, ei heikkoja vaihtoehtoja.
  • Yhdistää noin sekunnissa ja kestää siirtymisen Wi-Fi:stä mobiiliverkkoon ilman katkoksia.
  • Alhaisempi akun käyttö kuin OpenVPN, koska se tekee vähemmän työtä per paketti.
  • Rakennettu Linux-ytimen osaksi vuodesta 2020 ja sitä käyttää nykyään suurin osa merkittävistä VPN‑palveluista.

Mitä protokolla tekee

VPN-protokolla on sääntöjoukko, jonka avulla rakennetaan salattu tunnelointi: miten kaksi päätä todistavat identiteettinsä, miten ne sopivat avaimista ja miten jokainen paketti pakataan. Jokainen VPN käyttää yhtä protokollaa. Suurimman osan 2010‑luvuista valinta oli OpenVPN‑protokollan (joka on joustava mutta hidas) ja IKEv2/IPsec‑protokollan (joka on nopeampi, mutta monimutkainen ja epätasaisesti toteutettu) välillä. VPN-oppaan esittely käsittelee itse tunnelia; tässä kerrotaan, mistä tunnelin rakenne koostuu.

Mitä WireGuard teki eri tavalla

WireGuard suunnitteli Jason Donenfeld yhden periaatteen mukaisesti: pitää se pienenä. Sen sijaan, että se tukisi kaikkia salauksia ja asetuksia, se määrittelee yhden joukon nykyaikaisia kryptografisia perusmenetelmiä eikä sisällä lainkaan neuvottelua. Tuloksena on protokolla, joka mahtuu muutamaan tuhanteen koodiriviin ja jonka yksi henkilö voi lukea yhdessä iltapäivässä.

  • Ei salausneuvottelua. Molemmat päät tietävät tarkalleen, mitä algoritmeja käyttää, joten ei ole mitään, mitä alentaa tai väärin konfiguroida.
  • Tilaton kättely. Yhteys muodostetaan yhdessä kierroksessa, minkä vuoksi se tuntuu välittömältä.
  • Roaming sisäänrakennettuna. Jos IP‑osoitteesi muuttuu, koska olet siirtynyt Wi-Fi:stä mobiiliverkkoon, tunneli jatkuu yksinkertaisesti uudesta osoitteesta.
  • Hiljaisuus oletuksena. WireGuard‑palvelin ei vastaa paketteihin, jotka eivät tule tunnetusta avaimesta, joten se on näkymätön skannauksessa.

WireGuard, OpenVPN ja IKEv2 vertailussa

Kolme yleistä VPN-protokollaa
WireGuardOpenVPNIKEv2/IPsec
KoodikantaErittäin pieniErittäin suuriSuuri, jakautunut käyttöjärjestelmän yli
KryptografiaKiinteä, nykyaikainenMuokattavissa, sisältää vanhentuneita vaihtoehtojaMuokattavissa
Yhteyden muodostusaikaNoin sekuntiMuutama sekuntiYhden ja muutaman sekunnin välillä
Käsittelee verkon muutoksiaSaumattomastiYleensä muodostaa yhteyden uudelleenHyvin
Akun vaikutus iPhone:ssaAlhainenKorkeampiKohtalainen
Auditoinnin helppousKorkeaAlhainenAlhainen

Mitä tämä tarkoittaa iPhone-laitteella

Puhelimet vaihtavat verkkoja jatkuvasti ja viettävät suurimman osan ajastaan lepotilassa. Protokolla, joka vaatii pitkän uudelleenneuvottelun jokaisen verkon muutoksen yhteydessä, tuntuu rikkinäiseltä puhelimessa, ja protokolla, joka tekee raskasta työtä jokaisessa paketissa, näkyy akun tilastoissa. WireGuard‑protokollan roaming- ja kevytmallinen suunnittelu selittää, miksi SecureNet voi muodostaa yhteyden uudelleen heti, kun poistut kotoa, huomaamatta, ja miksi sen pitäminen päällä koko päivän ei ole akkuun liittyvä päätös.

Miksi SecureNet tarjoaa vain WireGuard

Jotkut VPN-sovellukset tarjoavat protokollavalikon. Harkitsimme sitä, mutta päätimme olla toteuttamatta. Jokainen ylimääräinen protokolla lisää ylläpidettävää koodia, kasvattaa virhealttiutta ja tarjoaa valinnan, johon suurin osa käyttäjistä ei ole varustettu. WireGuard on nopeampi, yksinkertaisempi ja auditoinnin kannalta parempi kuin vaihtoehdot, eikä ole tilannetta, jossa iPhone-, iPad- tai Mac-laitteilla suosittelisimme vaihtoa. Siispä vaihtoa ei ole. Vähemmän asetuksia ei ole rajoitteena; se on protokollan koko suunnittelufilosofia, ja pidimme sen sovelluksessa.

Vähemmän asetuksia ei ole rajoitteena. Se on protokollan koko suunnittelufilosofia, ja pidimme sen sovelluksessa.

Nopeus käytännössä

Protokolla poistaa suurimman osan salauksen ylimääräisestä kuormasta, jolloin etäisyys ja palvelimen kuormitus määrittävät nopeutesi. Siksi SecureNet‑sovelluksen Automatic-tila valitsee palvelimet viiveen ja kuormituksen perusteella, ja siksi sovelluksessa on nopeustesti Asetuksissa. Lisätietoa aiheesta Hidastaako VPN internetiä?

Usein kysytyt kysymykset

Onko WireGuard turvallinen?

Kyllä. Se käyttää nykyaikaista, arvostettua kryptografiaa, on muodollisesti analysoitu, ja sen pieni koodikanta on auditoitu paljon perusteellisemmin kuin vanhemmat protokollat.

Onko WireGuard nopeampi kuin OpenVPN?

Jatkuvasti. Se tekee vähemmän työtä per paketti ja muodostaa yhteyden yhdessä kierroksessa. Samassa palvelimessa WireGuard yleensä tarjoaa suuremman läpimenon ja pienemmän viiveen.

Voinko vaihtaa SecureNet toiseen protokollaan?

Ei. SecureNet käyttää ainoastaan WireGuard‑protokollaa. Protokollavalintaa ei ole, koska parempaa vaihtoehtoa ei ole tarjota iPhone-, iPad- tai Mac-laitteilla.

Toimiiko WireGuard, kun siirryn Wi-Fi-verkosta mobiiliverkkoon?

Kyllä, se on yksi sen suunnittelutavoitteista. Tunneli jatkuu uudesta osoitteesta ilman täyttä uudelleenyhdistystä.